¿Qué es Cyber Essentials?
Cyber Essentials es un programa de certificación respaldado por el gobierno, diseñado para ayudar a las organizaciones a mitigar los riesgos de los ciberataques más comunes. Existen dos niveles de certificación:
- Elementos esenciales de ciberseguridad
- Cyber Essentials Plus
El primer nivel consiste en una autoevaluación cuyo objetivo es asegurar que cuente con las defensas necesarias para protegerse contra los ciberataques. El segundo nivel, Cyber Essentials Plus, implica una auditoría en la que un analista de seguridad de la información verificará que dispone de todos los controles técnicos. Esto se realiza mediante escaneos internos y externos, así como compartiendo la pantalla de una muestra de dispositivos para que el evaluador pueda comprobar su correcta configuración. Ambas certificaciones tienen una validez de un año y deben renovarse anualmente. Sin embargo, una vez que tenga todas las políticas y controles implementados, la reacreditación en ambos niveles será mucho más sencilla de forma continua.
Tras haber completado este proceso de acreditación, podemos asegurar con total confianza a nuestros clientes que todos sus datos estarán lo más seguros posible con nosotros. Ahora formamos parte del 1% de las empresas que cuentan con la acreditación Cyber Essentials Plus, lo que facilita que confíen en nosotros.
Habíamos estado considerando la acreditación Lexcel (¡pronto les contaremos más!) y uno de los requisitos para obtenerla es haber considerado la acreditación Cyber Essentials. Nuestro razonamiento fue básicamente "¿por qué no?". Ya teníamos confianza en nuestra ciberseguridad y creíamos que los costos de esta acreditación se justificarían por la mayor credibilidad obtenida, especialmente ante los clientes empresariales. Después de todo, en el panorama actual, una de las primeras cosas que la gente considera es la seguridad de sus datos. El 30de marzo de 2022 el gobierno anunció que su encuesta mostraba que, en los 12 meses anteriores, el 39 % de las empresas del Reino Unido habían detectado un ciberataque en sus sistemas, lo que demuestra que este no es un asunto que deba tomarse a la ligera.

¿Qué aprendimos?
Sinceramente, subestimamos la cantidad de trabajo que implica cumplir con los criterios y superar esta autoevaluación del proceso Cyber Essentials. Dicho esto, nos alegra haber realizado este ejercicio, ya que nos obligó a considerar aspectos de nuestra seguridad que quizás habíamos pasado por alto. Sin entrar en demasiados detalles técnicos (¡aunque tendrás que profundizar más de lo que imaginas si decides realizar este proceso tú mismo!), ahora contamos con controles que nos permiten tener la tranquilidad de que nuestras redes están configuradas de forma segura y que todos los dispositivos y el software descargan automáticamente todas las actualizaciones de seguridad y analizan todas las descargas en busca de malware.
¿Qué cambios necesarios no habíamos previsto? Uno de ellos era la necesidad de habilitar la autenticación multifactor no solo para nuestro servidor de escritorio remoto, sino también para todos los servicios en la nube que administramos y a los que accedemos con datos de la organización. Esto es especialmente importante, ya que bloquea el 99,9 % de los intentos de vulneración de cuentas. Otra medida útil es modificar la configuración del navegador para que pregunte dónde guardar cada archivo antes de descargarlo; esto permite al usuario cancelar cualquier descarga si sospecha que se trata de malware.
¿Te compensa?
Recomendaría encarecidamente Cyber Essentials Plus a cualquier empresa; no solo nos sentimos mucho más seguros tras haber completado el proceso, sino que confiamos en que la reacreditación del próximo año será mucho más sencilla ahora que comprendemos mejor los requisitos.